Categories: Data

Forscher entdecken 56 Millionen ungeschützte Datensätze in der Cloud

In Cloud-Datenbanken wie Facebooks Parse und Amazon Web Services haben Forscher der Technischen Universität Darmstadt und des Fraunhofer-Institut für Sichere Informationstechnologie SIT etwa 56 Millionen ungeschützter Datensätze entdeckt. Dabei handelte es sich um E-Mail-Adressen, Passwörter, Gesundheitsdaten und andere sensible Informationen von App-Benutzern. Durch den ungeschützten Zugriff können Dritte Identitäten stehlen und andere Cyberverbrechen begehen.

Als Grund für die vertraulichen Informationen in den Cloud-Datenbanken führt die TU Darmstadt an, dass App-Entwickler diese oft als Backend-as-a-Service (BaaS) einsetzen, um Nutzerdaten zu speichern. Dies sei für sie praktisch, da es eine günstige, leicht ausbaubare, flexible und im Vergleich zu selbst betriebenen Plattformen stabile Möglichkeit darstellt. Darüber hinaus vereinfache es die Synchronisation unter anderem zwischen Android- und iOS-Apps.

Viele Entwickler halten sich offenbar nicht an die Sicherheitsempfehlungen der Cloud-Anbieter beziehungsweise setzen sie nicht vollständig und korrekt um. Die Forscher haben mit dem Analyse-Framework “Fraunhofer Appicaptor” nachgewiesen, dass der Großteil der überprüften 750.000 Apps, die sowohl aus dem Google Play Store als auch dem Apple App Store stammen, keine Zugangskontrollen verwendet.

Nutzerdaten landen oft ungewollt in der Cloud, weil App-Entwickler bei der Authentifizierung schlampen (Grafik: Fraunhofer SIT).

Cloud-Betreiber stellen mehrere Authentifizierungsmethoden zur Verfügung, erklären die Forscher. Am schwächsten ist die Methode eines sogenannten API-Tokens, also eine in den App-Code eingebettete Nummer. Angreifer können dieses “einfach extrahieren und nutzen, um die gespeicherten Daten nicht nur zu lesen, sondern oft sogar zu manipulieren.”

Angreifer verfolgen damit das Ziel, entwendete E-Mail-Adressen beispielsweise auf dem Schwarzmarkt zu verkaufen. Aber auch die Erpressung von Nutzern ist möglich. Zudem könnten Kriminelle Webseiten manipulieren oder Schadprogramme einschleusen, um Malware zu verbreiten oder Botnetze aufzubauen.

Auf einer FAQ-Seite erklärt Professor Eric Bodden vom Fraunhofer SIT, dass Nutzer momentan nur wenig machen können, um sich vor Datenverlust auf diese Weise zu schützen. Die Schlamperei sei bei den App-Entwicklern einfach zu weit verbreitet. Bisher konnten seine Kollegen “tausende anfällige Apps” finden. Allerdings könne dies auch nur die Spitze des Eisberges sein. Aus Sicht der Endbenutzer sei es zudem schwierig, zu entscheiden, welche Apps oder welche Arten von Apps bedenklich sind, da es keine einfach erkennbaren Anhaltspunkt gebe, ob eine App ein Backend-as-a-Service-Angebot nutzt oder nicht – und falls ja, ob dieser BaaS-Dienst sicher ist und die Datenübergabe korrekt geregelt wurde.

“Aufgrund rechtlicher Einschränkungen und der großen Menge verdächtiger Apps konnten wir nur eine kleine Anzahl detailliert untersuchen”, so Bodden in einer Pressemitteilung. “Allerdings zeigen unsere Forschungsergebnisse und die Problematik an sich, dass eine große Menge App-bezogener Informationen von Identitätsdiebstahl und Manipulation bedroht ist.” Die Cloud-Anbieter seien bereits informiert und dazu aufgefordert worden, die App-Entwickler unter ihren Kunden auf das Problem hinzuweisen. “Sie sind diejenigen, die aktiv werden müssen. Sie dürfen die Gefahr nicht unterschätzen”, so Bodden.

[mit Material von Peter Marwan, ITespresso.de]

Tipp: Was haben Sie über Datenbanken gespeichert? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Andre Borbe

Andre ist Jahrgang 1983 und unterstützte von September 2013 bis September 2015 die Redaktion von silicon.de als Volontär. Erste Erfahrungen sammelte er als Werkstudent in den Redaktionen von GMX und web.de. Anschließend absolvierte er ein redaktionelles Praktikum bei Weka Media Publishing. Andre hat erfolgreich ein Studium in politischen Wissenschaften an der Hochschule für Politik in München abgeschlossen. Privat interessiert er sich für Sport, Filme und Computerspiele. Aber die größte Leidenschaft ist die Fotografie.

Recent Posts

GEBHARDT Intralogistics setzt bei IT-Transformation auf S/4HANA

Mit SAP S/4HANA und Cloud-Technologien legt der Intralogistik-Spezialist Basis für eine zukunftsweisende IT-Architektur.

2 Tagen ago

Elisabeth-Klinik Bigge setzt für Verwaltung von iPads auf Jamf Pro und Apple Business Manager

Automatisiertes Management von iPads sorgt für reibungslosen Betrieb sowie Sicherheit und verlässlichen Datenschutz.

2 Tagen ago

Malware Ranking Februar: AsyncRAT sorgt in Deutschland für wirtschaftliche Schäden

Der aufstrebende Trojaner wird in professionellen Kampagnen eingesetzt, die Plattformen wie TryCloudflare und Dropbox zur…

2 Tagen ago

KI-Wettrennen: Deutschland muss aufholen

Investitionsbemühungen der Unternehmen werden nur erfolgreich sein, wenn sie die Datenkomplexität, -sicherheit und -nachhaltigkeit bewältigen…

3 Tagen ago

Fakten statt Fiktion: Was tun gegen KI-Halluzinationen und -Bias?

Generative KI kann falsch liegen oder vorurteilsbehaftete Ergebnisse liefern. Maßnahmen, mit denen Unternehmen das Risiko…

3 Tagen ago

Deutsche Wirtschaft räumt Versäumnisse ein

82 Prozent der Unternehmen sind der Meinung, die aktuelle Konjunkturkrise sei auch eine Krise zögerlicher…

4 Tagen ago